iCloud Private Relay reitittää Safari-liikenteen kahden erillisen proxy-palvelimen kautta piilottaen käyttäjän IP-osoitteen ja DNS-tiedot kohdesivustolta. Se ei ole täysiverinen VPN, vaan suojaa vain Safari-liikennettä . Nämä uudet WebKit-viat mahdollistavat verkkopyyntöjen poistumisen selainprosessin ulkopuolelle ennen kuin proxy-reititys ehtii vaikuttaa, joten kohdepalvelin näkee käyttäjän oikean IP-osoitteen, ei relayn egress-proxyn osoitetta .
Kun sivusto tukee – tai väittää tukevansa – passkey-kirjautumista, iOS:n järjestelmän tunnistetietopalvelu hakee vahvistustiedoston suoraan laitteen oikeasta IP-osoitteesta, ohittaen täysin Private Relayn proxy-reitityksen . Pyynnön lähettää käyttöjärjestelmän tunnistetietojen hallinta, ei Safari, joten se ei koskaan päädy Private Relayn suojattuun reititykseen . Mikä tahansa verkkosivusto voi laukaista tämän vuodon ilman käyttäjän toimenpiteitä; se ei vaadi varsinaista kirjautumisyritystä . Mysk tiivisti ongelman: "Lyhyesti: mikä tahansa verkkosivusto, joka tukee tai teeskentelee tukevansa passkey-kirjautumista, voi nähdä käyttäjän todellisen IP-osoitteen, vaikka iCloud Private Relay olisi päällä" .
WebKit ratkaisee verkkotunnuksia laitteen normaalin DNS-reitin kautta, jolloin käyttäjän oikeat DNS-palvelimet paljastuvat proxyn sijaan . Tämä altistaa käyttäjän todellisen IP-osoitteen ja DNS-tiedot, vaikka Private Relay olisi aktiivinen . Sivusto voi asettaa yksilöllisen osoitteen ja seurata, kun DNS-pyyntö saapuu käyttäjän oikeasta verkosta .
Selaimen sisällä käynnistetyt WebTransport-istunnot voivat ohittaa Private Relayn proxy-reitityksen avaamalla suoran HTTP/3-yhteyden, mikä vuotaa laitteen oikeat verkkotiedot .
Mysk perusti julkisen testisivuston, jossa kuka tahansa voi tarkistaa, vuotaako heidän oikea IP-osoitteensa Private Relayn ollessa päällä. TechCrunch vahvisti, että sivusto pystyi paljastamaan heidän oikean IP-osoitteensa . Safari-selaimen lisäksi ongelmat vaikuttavat myös OnionBrowseriin (iOS Tor-selain) ja muihin proxy-pohjaisiin selaimiin WebKit-pakotuksen vuoksi .
Koska Apple ei ole vielä julkaissut korjaustiedostoa, ainoa luotettava lievennyskeino on käyttää koko laitteen kattavaa VPN:ää, joka ei ole riippuvainen WebKitin proxy-asetuksista. Kolmannen osapuolen Psylo-selain julkaisi version 1.3.1, joka estää dns-prefetch-vihjeet ja poistaa WebTransportin käytöstä väliaikaisratkaisuna .